Китайски хакери получили „ключа за кралството“ на Microsoft

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

По-рано този месец Microsoft публикуваха информация за серия от атаки, проведени от китайска хакерска APT (advanced persistent threat) група, известна като Storm-0558. В споменатите атаки, те успели да достигнат до електронните пощи и Exchange Online и Outlook акаунтите на ограничен брой компании и правителствени агенции, между които тези на Държавния департамент на САЩ, американското търговско министерство и неназован брой организации в Европа. В репортажа на компанията се отбелязва, че хакерите успели да компрометират акаунти на Exchange Online и Azure Active Directory (AАD) услугата. Но според доклад на компанията за сигурност и анализ Wiz, Storm-0558 са разполагали с нещо много повече от това, което твърдят Microsoft.

Групата използва неактивни ключове за подпис за удостоверителни токени за услугата мултифакторно удостоверяване Azure Active Directory (AAD). Според Wiz, притежанието им на въпросния ключ е можел да подправят автентикационни токени за широк кръг от програми, разчитащи на Azure, като SharePoint, Teams, OneDrive, както и всяко потребителско приложение, позволяващо вход чрез Login wit Microsoft функционалността.

„Microsoft заявяват, че единствените засегнати приложения в случая чрез техниката за подправяне са Outlook.com и Exchange Online, но Wiz Research откриха, че компрометирания ключ за подписване има далеч по-големи възможности, отколкото е представяно и не е ограничен до тези две услуги. Пълният обхват на този инцидент е далеч по-обширен, отколкото ние смятахме“, пишат в доклада си от компанията.

Recorded Future цитират доклада на Wiz, в който те пишат, че инцидента вероятно ще има продължителен ефект над доверието на специалистите към облака и ключови компоненти за функционирането му – най-вече този, който отговаря за удостоверяването на идентичността, който се явява „базисната тъкан на всичко, което правим в облака“. Според тях, ключът, който хакерите са откраднали на теория е можело да се използва да се удостоверят като всеки един потребител към всяко едно приложение, което се доверява на сертификатите на Microsoft. И макар Microsoft да изтеглиха от обращение въпросния ключ, то Wiz смятат, че групата може да използвала вече получените от нея привилегии за установяването на трайно присъствие в мрежите на жертвите си.

Инцидентът все още се разследва и няма яснота как и кога е била извършена кражбата на ключа и има ли и други компрометирани ключове. Wiz пишат, че към настоящия момент е трудно да се установи пълния мащаб на инцидента, тъй като потенциално уязвимите приложения са милиони – както тези на Microsoft, така и потребителските, като много от тях не могат да предложат достатъчно информация от логовете си дали са били компрометирани или не. В отговор на запитване на Reckorded Future по отношение на ситуацията, Microsoft коментират, че потребителите трябва да се обръщат за информация за случващото се към публикациите на компанията относно случващото се и да се фокусират над предоставените от тях индикатори на компрометиране. „Много от твърденията, направени в този блог (доклада на Wiz) са спекулативни и не се базират на доказателства“, гласи официалната позиция на компанията.

От Wiz коментират на свой ред за Recorded Future, че са изненадани от реакцията на Microsoft в случая, понеже публикацията е била вече прегледана и валидирана от страна на Центъра за реакция на инциденти към Microsoft. „Ние си сътрудничихме с тях върху публикацията и те ни помогнаха за по-голямата техническа точност на написаното“, уверява представител на Wiz.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини